Компьютер не видит токен электронной подписи по одной из четырёх причин: не установлен драйвер конкретной модели носителя, криптопровайдер не той версии, контейнер создан в режиме, который эта версия не поддерживает, или разорвана цепочка сертификатов. Порядок починки всегда одинаковый: сначала убедиться, что устройство определилось в системе и в панели управления носителя, затем что КриптоПро CSP видит считыватель и контейнер, и только после этого разбираться с личным сертификатом, корневыми и браузерным плагином. Главное различие, которое определяет весь дальнейший маршрут: токен не виден физически или виден, но выглядит пустым. В первом случае вы чините USB и драйвер, во втором — версию провайдера и режим ключа.
Разберём каждый уровень отдельно, с признаками и действиями, чтобы не переустанавливать всё подряд. Покажем таблицу совместимости версий КриптоПро CSP с режимами носителя: именно на ней ломаются переносы токена между рабочими местами. Отдельно — что делать, пока подпись недоступна: как проверить готовые файлы p7s и sig без токена и чем закрыть срочные документы. Тарифы, сроки перевода массового подписания в КЭДО и ответы на частые вопросы — во второй половине статьи.
Четыре уровня, на которых теряется токен
Носитель ключа проходит через четыре независимых слоя, и каждый из них может оборваться самостоятельно. USB-устройство определяется операционной системой, драйвер производителя даёт доступ к смарт-карте, криптопровайдер видит считыватель и контейнер, приложение или браузер обращается к сертификату через плагин. Фраза «компьютер не видит токен» описывает любой из четырёх обрывов, поэтому первое действие — определить слой, а не переустанавливать всё подряд.
Таблица ниже привязывает симптом к слою и к конкретному инструменту проверки.
| Уровень | Чем проверяется | Симптом | Что делать |
|---|---|---|---|
| USB-устройство | Диспетчер устройств, индикатор на корпусе токена | Устройство не появляется вовсе или определяется как неизвестное | Другой порт напрямую в материнскую плату, без USB-хаба и удлинителя, проверка на второй машине |
| Драйвер носителя | Панель управления Рутокен, JaCarta или eSmart | Панель управления не находит устройство или показывает его без сертификатов | Установить драйвер под конкретную модель с сайта производителя носителя |
| Криптопровайдер | КриптоПро CSP, выбор ключевого носителя и списка считывателей | Считыватель есть, контейнеров в нём не видно | Сверить версию провайдера с режимом, в котором создан ключ |
| Контейнер и сертификат | Сервис — Просмотреть сертификаты в контейнере | Контейнер открывается, сертификат не устанавливается или помечен недействительным | Установить личный сертификат и корневые сертификаты Минцифры России и УЦ ФНС России |
| Приложение и браузер | КриптоПро ЭЦП Browser Plug-in, страница проверки работы плагина | В системе подпись есть, сайт её не видит | Включить расширение плагина в браузере и проверить его работу |
Практический вывод из таблицы: пока панель управления носителя не показала сертификаты, трогать КриптоПро CSP бессмысленно, а пока провайдер не увидел контейнер, бессмысленно чинить браузер. Диагностика идёт снизу вверх, и на каждом уровне свой инструмент проверки.
Факт: для работы с электронной подписью УЦ ФНС России на рабочем месте нужен полный комплект: драйвер ключевого носителя, КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры России и УЦ ФНС России, личный сертификат и расширение криптоплагина для браузера. Отсутствие любого элемента выглядит для пользователя одинаково: подпись не работает.
Быстрая диагностика: что проверить за 10 минут
Порядок ниже закрывает большую часть обращений вида «вчера работало, сегодня не видит». Он же экономит время при выезде к пользователю: до шага 4 доходит примерно половина случаев, дальше начинается разбор режимов ключа. В практике Добыто этот же порядок используется при подключении руководителей, которые подписывают документы своей УКЭП с аппаратного носителя.
Как найти уровень обрыва: пошаговая инструкция
- Шаг 1. Подключите токен напрямую в порт материнской платы, минуя хаб, удлинитель и монитор с USB. Посмотрите, определилось ли устройство в диспетчере устройств и загорелся ли индикатор на корпусе.
- Шаг 2. Определите модель носителя визуально или по документам к подписи и установите драйвер именно под неё: Рутокен, Рутокен ЭЦП 2.0, JaCarta или eSmart. Драйверы берутся с сайтов производителей носителей, установка идёт в режиме по умолчанию.
- Шаг 3. Откройте панель управления носителя и посмотрите список сертификатов и сроки их действия. Если панель видит устройство, а сертификатов нет, проблема не в USB и не в драйвере.
- Шаг 4. Проверьте версию КриптоПро CSP на рабочем месте. Версия провайдера определяет, какие режимы ключа он вообще способен увидеть.
- Шаг 5. Запустите КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», затем «Обзор». Если в списке пусто, а панель управления носителя сертификаты показывала, дело в режиме ключа или в версии провайдера.
- Шаг 6. Установите корневой сертификат Минцифры России в «Доверенные корневые центры сертификации» и корневой сертификат УЦ ФНС России в «Промежуточные центры сертификации», затем установите личный сертификат из контейнера.
- Шаг 7. Установите КриптоПро ЭЦП Browser Plug-in, включите расширение в браузере и проверьте его работу на странице проверки плагина. Только после этого веб-сервисы увидят подпись.

Мария Ж, специалист по цифровой подписи и КЭДО: «Порядок установки нарушать нельзя: сначала драйвер носителя, потом криптопровайдер, потом корневые сертификаты, и только затем личный сертификат и браузерный плагин. Если ставить в другой последовательности, установщик отработает без ошибок, а подпись не заработает, и искать причину придётся с нуля. Перед выездом к пользователю сверьтесь с этим списком: он закрывает большую часть обращений.»
Токен виден, а контейнера нет: версия КриптоПро и режим ключа
Ключи на токене делятся на извлекаемые и неизвлекаемые, и это разделение критично для диагностики. Извлекаемый ключ генерируется программным криптопровайдером, а токен работает как защищённое PIN-кодом хранилище: при подписании закрытый ключ ненадолго попадает в оперативную память компьютера. Неизвлекаемый ключ генерируется внутренним криптоядром токена и никогда не покидает его память, поэтому скопировать такой ключ невозможно физически. Для второго варианта нужна и подходящая модель носителя, и подходящая версия провайдера.
КриптоПро CSP 4.0 умеет работать только с носителями с извлекаемыми ключами, такие носители называют пассивными. Поддержка неизвлекаемых ключей появилась начиная с версии 5.0, а работа через библиотеку PKCS#11 — начиная с 5.0 R2. Отсюда типовая ситуация: ключ выпустили на машине с новым провайдером, принесли токен на рабочее место со старым, и контейнера в списке нет, хотя панель управления носителя сертификаты показывает.
| Режим ключа на носителе | Минимальная версия КриптоПро CSP | Что важно при переносе |
|---|---|---|
| Пассивный, извлекаемый ключ, режим ЦСП | 4.0 | Единственный режим, который увидит станция с версией 4.0. Подходит, если токен кочует между рабочими местами |
| Функциональный ключевой носитель без защиты канала | 5.0 | Подпись формируется на борту токена. На версии 4.0 контейнер не отображается |
| Функциональный ключевой носитель с защитой канала SESPAKE | 5.0 | Канал между провайдером и токеном шифруется, PIN-код не передаётся в открытом виде. Совместимость со сторонним софтом ограничена |
| PKCS#11 | 5.0 R2 | В сборке R2 ключ выбирается через отдельный считыватель «Активные токены» и не работал в Windows Logon и RDP. В 5.0 R3 это исправлено, режим выбирается как обычный |
| Ключи для ЕГАИС у производителей и поставщиков алкоголя | 5.0 R2 | Подходит только формат PKCS#11, другие режимы для этой задачи не работают |
Вывод для парка рабочих мест: режим ключа выбирается не по уровню защиты, а по тому, где ключ будет использоваться. Ключ, созданный в режиме функционального носителя, привязывает пользователя к машинам с версией 5.0 и выше.

Полезно знать: модель носителя тоже задаёт границы. Рутокен Лайт — пассивный токен без криптоядра, он не сможет сгенерировать неизвлекаемый ключ ни на какой версии провайдера. Встроенная криптография на токене не заменяет установленный на компьютер КриптоПро CSP: провайдер всё равно нужен на рабочем месте.
Мария Ж, юрист со стажем более 20 лет: «Перед тем как выпускать ключ, ответьте на один вопрос: будет ли токен использоваться только на одной машине. Если сотрудник носит его между офисом, складом и домашним ноутбуком, где может стоять версия 4.0, берите пассивный режим — иначе половина рабочих мест просто не увидит контейнер. Проверить это дешевле до выпуска, чем перевыпускать сертификат.»
Что делать, пока токен не читается
Пока рабочее место чинится, входящие документы никуда не деваются. Проверка уже подписанных файлов не требует ни токена, ни установленного криптопровайдера: файл открепленной подписи p7s или sig содержит сертификат подписанта, время подписания, алгоритм и сведения об издателе. Этого достаточно, чтобы принять решение по документу и зафиксировать результат проверки, а не ждать, пока починится USB.
Проверьте файл подписи, пока токен недоступен
Добыто · Проверка подписи
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.
Отдельно стоит отличать нерабочий токен от неверного файла. Ошибка проверки с кодом 0x80091007 и текстом о неправильном значении хеша означает, что содержимое документа не совпадает с тем, что подписывали: подпись приложена к другой версии файла или файл изменили после подписания. Токен и провайдер здесь ни при чём, и переустановка КриптоПро CSP ничего не даст.
Кейс из практики: в компании на 400 человек бухгалтерия три дня не могла подписать акты, а параллельно копились входящие документы от контрагентов. Задачу разделили на две: входящие проверили через браузерный сервис проверки подписи и приняли в работу в тот же день, а исходящие закрыли письмом о переподписании после восстановления рабочего места. Простой сократился с 3 дней до 1 по каждому документу.
Шаблоны для работы с подписью, когда она недоступна
Комплект закрывает и техническую сторону, и документальную: начните с чек-листа диагностики, а протокол проверки прикладывайте к каждому спорному документу.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
| Акт о невозможности переподписания (образец) | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
Реестр сертификатов — тот самый журнал ЭЦП, который избавляет от половины авралов: в нём видно, у кого какой носитель, в каком режиме выпущен ключ и когда истекает сертификат. Если подпись выпущена на сотрудника, а документ подаётся от лица компании, вместе с подписью проверяются и данные МЧД: полномочия, срок и реквизиты доверителя.
Сертификат есть, а подпись не ставится
Когда контейнер открывается, а подписать документ не получается, причина лежит в цепочке доверия или в статусе сертификата. Корневые сертификаты ставятся в разные хранилища: сертификат Минцифры России — в «Доверенные корневые центры сертификации», сертификат УЦ ФНС России — в «Промежуточные центры сертификации». Оба скачиваются с сайта удостоверяющего центра ФНС. Перепутанное хранилище даёт ту же картину, что и повреждённый носитель: подпись формально есть, а система считает её недействительной.
Второй сценарий — сертификат отозван или истёк. Проверить статус документа и сертификат подписанта можно в сервисе проверки электронной подписи на портале Госуслуг: он показывает результат по конкретному файлу и данные сертификата, которым тот подписан. Если сертификат отозван, чинить рабочее место бесполезно, нужен перевыпуск.

Третий сценарий встречается на машинах, где сертификатов несколько. Если ключ продлевали, в контейнере остаются и старые записи, а список в окне выбора сортируется неочевидно. Выбранный по ошибке просроченный сертификат даёт ошибку подписания, которую легко принять за поломку токена. Сортируйте список по дате и берите самый свежий.
Внимание: лицензия КриптоПро CSP в рамках проекта УЦ ФНС России вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат электронной подписи. Если на той же машине нужно работать с чужими ключами, выпущенными другими удостоверяющими центрами, потребуется полная лицензия на провайдер.
Мария Ж, судебный эксперт по трудовому праву: «Отозванный сертификат и нечитаемый токен решаются по-разному, и путать их дорого. Пока вы третий день переустанавливаете провайдер, срок подачи документа уходит. Первым делом проверьте статус сертификата по файлу подписи: если он отозван, дальнейшая диагностика рабочего места смысла не имеет.»
Браузер и веб-сервисы: подпись есть, сайт её не видит
Отдельный класс обращений: в КриптоПро CSP сертификат отображается, документы локально подписываются, а личный кабинет госсистемы или электронная площадка подпись не находят. Здесь работает не провайдер, а КриптоПро ЭЦП Browser Plug-in, и его недостаточно установить: расширение нужно включить в самом браузере, а затем проверить его работу на странице проверки плагина. Установленный, но выключенный в браузере плагин выглядит для сайта как полное отсутствие подписи.

Для рабочих мест, где у пользователя нет прав администратора, есть отдельный путь. КриптоПро CSP Lite — облегчённый набор библиотек на базе версии 5.0, который одновременно реализует функции криптопровайдера и браузерного плагина и не требует прав администратора при установке. Набор поддерживаемых токенов и смарт-карт в нём настраивается под конкретный веб-ресурс. Для массового развёртывания есть КриптоПро Master: он задаёт параметры провайдера, ставит браузер с плагином и раскладывает нужные сертификаты в несколько шагов вместо ручной настройки каждой машины.
Лайфхак: в КриптоПро CSP 5.0 R3 браузерный плагин уже встроен в состав дистрибутива, отдельно его скачивать не нужно. Отдельного дистрибутива на R3 не существует: сборка устанавливается в составе комплекта программного обеспечения.
Когда токен уже не починить
Часть ситуаций диагностикой не закрывается, и признаки у них однозначные. Если PIN-код заблокирован, разблокировка выполняется администраторским PIN в панели управления носителя; при утрате администраторского PIN ключ восстановить нельзя, носитель только форматируется с потерей содержимого. Если сертификат отозван удостоверяющим центром, рабочее место чинить нечего. Если носитель не определяется ни на одной машине и ни в одном порту, это аппаратный отказ.
Отдельно про резервную копию: у ключей, выпущенных удостоверяющим центром ФНС России, контейнер неэкспортируемый по регламенту, скопировать его нельзя. Неизвлекаемые ключи не копируются в принципе: закрытый ключ рождается и остаётся внутри токена. Это значит, что стратегии «сделаем дубль на вторую флешку» для таких ключей не существует, и восстановление всегда идёт через перевыпуск.
Важный нюанс из практики: обновление парка тоже создаёт отказы. Сертификат ФСБ на КриптоПро CSP 4.0 действовал до 15 января 2026 года, у линейки 5.0 сертификаты действуют до 1 мая 2027 года. Windows 11 поддерживается начиная с версии 5.0, а Windows XP последний раз поддерживалась в 5.0 R2. Рабочее место, застрявшее на старой связке, рано или поздно перестанет обслуживаться независимо от исправности токена.

Кому токен не нужен вовсе
Аппаратный носитель обязателен там, где нужна УКЭП руководителя и работа с государственными системами. Для массового подписания кадровых документов рядовыми сотрудниками токены избыточны: закупка, выдача, замена и техподдержка носителей на каждого работника превращаются в постоянную нагрузку на ИТ-отдел. В сервисе Добыто ПЭП и УНЭП для сотрудников выпускаются в самой системе и не требуют ни носителя, ни установленного на рабочем месте криптопровайдера, поэтому обращений «не вижу токен» по кадровым документам не возникает вовсе.
Цена простоя нерабочей подписи
Стоимость ошибки считают по услуге перевыпуска, хотя основные потери лежат в другом месте. Пока подпись не работает, встают отчётность, участие в закупках, подписание договоров и кадровые приказы, а сотрудник продолжает получать зарплату. Перевыпуск сертификата занимает время удостоверяющего центра, но настоящая цена — это дни, когда документы не двигаются.
Вторая статья потерь — повторная диагностика. Инженер, который начинает с переустановки КриптоПро CSP вместо проверки уровня обрыва, тратит смену на задачу, закрывающуюся за 10 минут по порядку выше. Установка провайдера сопровождается перезагрузками, а поверх старой версии часто даёт ошибку инсталляции крипто-драйвера, после чего требуется чистая переустановка. В практике Добыто именно этот сценарий даёт самые долгие простои: не сложность поломки, а неверный порядок действий при её разборе.
Третья статья — организационная. Без реестра сертификатов ИТ-отдел не знает заранее, у кого истекает срок, и получает отказы пачками в конце квартала. Заполненный журнал переводит задачу из аварийной в плановую.
Стоимость перевода подписания в КЭДО: тарифы 2026 года
Стоимость зависит от численности сотрудников и от набора функций: видов подписи, шаблонов, интеграции с 1С и электронного архива.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение от 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение от 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | по мере подключения сотрудников |
| Выпуск УКЭП через партнёров-удостоверяющих центров | по запросу | по регламенту удостоверяющего центра |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности и выбранного тарифа, электронные подписи для сотрудников уже входят в стоимость, а переход между тарифами пересчитывается пропорционально оставшемуся периоду. Действующие условия и состав функций каждого пакета указаны на странице тарифов ДОБЫТО КЭДО.
Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 Трудового кодекса РФ и 152-ФЗ о персональных данных, поэтому перевод кадровых документов в электронный вид не требует отдельных согласований с регулятором.
Выводы
Нечитаемый токен — это всегда обрыв на одном из четырёх уровней, и порядок разбора важнее набора утилит: USB, драйвер носителя, криптопровайдер, сертификат и плагин. Значительная часть случаев, где «компьютер не видит подпись», объясняется несовпадением версии КриптоПро CSP с режимом, в котором создан ключ, либо неустановленными корневыми сертификатами. Отозванный сертификат, заблокированный администраторский PIN и аппаратный отказ носителя диагностике не поддаются и закрываются только перевыпуском.
Мы в Добыто ежедневно работаем с обеими сторонами задачи: с УКЭП на аппаратных носителях для руководителей и с массовым подписанием кадровых документов, где токены сотрудникам не выдаются вовсе. Если основной поток обращений в вашу поддержку — это кадровые документы и подписи рядовых работников, нагрузку снимает перевод этого потока в КЭДО, а токены остаются там, где они действительно обязательны.
Частые вопросы
Почему токен читается на одном компьютере и не читается на другом?
Чаще всего различаются версии криптопровайдера. КриптоПро CSP 4.0 работает только с пассивными носителями, то есть с извлекаемыми ключами. Если ключ создан как функциональный ключевой носитель или в формате PKCS#11, станция с версией 4.0 контейнер не покажет, а панель управления носителя при этом сертификаты видит. Для PKCS#11 нужна версия не ниже 5.0 R2, для функционального носителя — не ниже 5.0.
Сколько сертификатов помещается на один токен?
На носителе с 128 КБ защищённой памяти в формате извлекаемых ключей помещается до 31 контейнера. Реальное число меньше, если удостоверяющий центр записывает в контейнер дополнительные расширения и цепочки: один такой контейнер занимает порядка 12 КБ, тогда на носитель войдёт около 10 записей. Контейнер без дополнительных данных может занимать пару сотен байт.
Нужна ли отдельная лицензия КриптоПро, если сертификат выдал УЦ ФНС?
Нет. Лицензия вшивается внутрь сертификата и действует столько же, сколько сам сертификат, поэтому ключ работает даже на машине с истёкшей лицензией провайдера. Отдельная полная лицензия понадобится, если на этом же рабочем месте вы используете другие ключи, выпущенные иными удостоверяющими центрами, или генерируете запросы на сертификат самостоятельно.
Можно ли сделать резервную копию ключа на вторую флешку?
Для ключей УЦ ФНС России — нет: по регламенту контейнер выпускается неэкспортируемым, копирование запрещено флагом. Неизвлекаемые ключи не копируются физически: закрытый ключ генерируется внутри криптоядра токена и никогда не покидает его память. Резервирование возможно только для извлекаемых ключей с установленным флагом экспорта.
Рабочее место на Windows XP или Windows 11: какая версия провайдера нужна?
Windows 11 поддерживается начиная с КриптоПро CSP 5.0, в версии 4.0 поддержки нет. Windows XP последний раз поддерживалась в версии 5.0 R2, начиная с 5.0 R3 её поддержки нет. Если парк смешанный, версию провайдера подбирают по самой старой из обслуживаемых операционных систем.
Как понять, что дело не в токене, а в самом файле подписи?
Проверьте файл откреплённой подписи отдельно от рабочего места. Ошибка с кодом 0x80091007 и сообщением о неправильном значении хеша означает несовпадение документа и подписи: подписывали другую версию файла либо документ изменили после подписания. Токен, драйвер и провайдер в этой ситуации исправны, и переустановка ничего не изменит.
Что делать, если панели управления носителем нет для нашей операционной системы?
Часть функций управления токеном, включая работу с PIN-кодами, доступна в графических утилитах криптопровайдера: они появились начиная с версии 5.0 R2. Панели управления производителей носителей для отечественных операционных систем выходят с задержкой относительно версий для Windows, поэтому на таких рабочих местах управление ведут инструментами провайдера.